{"id":9844,"date":"2021-10-04T12:52:32","date_gmt":"2021-10-04T17:52:32","guid":{"rendered":"https:\/\/syspertec.com.co\/web\/?p=9844"},"modified":"2021-10-04T12:52:39","modified_gmt":"2021-10-04T17:52:39","slug":"finfisher-software-espia-mejora-su-arsenal-con-cuatro-niveles-de-ofuscacion","status":"publish","type":"post","link":"https:\/\/syspertec.com.co\/web\/finfisher-software-espia-mejora-su-arsenal-con-cuatro-niveles-de-ofuscacion\/","title":{"rendered":"FinFisher: software esp\u00eda mejora su arsenal con cuatro niveles de ofuscaci\u00f3n"},"content":{"rendered":"\n<p class=\"has-text-align-center\"><em>El spyware es capaz de recopilar archivos borrados, as\u00ed como captar se\u00f1ales de streaming en vivo, grabar datos y obtener acceso a la c\u00e1mara web y micr\u00f3fono del dispositivo infectado<\/em><\/p>\n\n\n\n<p><strong>Los investigadores de Kaspersky presentaron una investigaci\u00f3n exhaustiva sobre todas las actualizaciones recientes introducidas en el software esp\u00eda FinSpy para Windows, Mac OS, Linux y sus instaladores. La investigaci\u00f3n, que tard\u00f3 ocho meses en completarse, descubri\u00f3 medidas de ofuscaci\u00f3n de cuatro capas y anti an\u00e1lisis avanzadas que los programadores del software esp\u00eda emplearon, as\u00ed como un kit de arranque UEFI para infectar a las v\u00edctimas. Estos hallazgos sugieren un gran \u00e9nfasis en medidas de defensa por evasi\u00f3n, lo que convierte a FinFisher en uno de los programas esp\u00edas m\u00e1s dif\u00edciles de detectar hasta la fecha.<\/strong><\/p>\n\n\n\n<p>FinFisher, tambi\u00e9n conocido como FinSpy o Wingbird, es una herramienta de vigilancia que Kaspersky ha estado rastreando desde 2011. Es capaz de recopilar varias credenciales, listados de archivos y archivos borrados, as\u00ed como diferentes documentos, se\u00f1ales de <em>streaming<\/em> en vivo o grabar datos y obtener acceso a la c\u00e1mara web y micr\u00f3fono. Sus implantes en Windows se detectaron e investigaron varias veces hasta 2018, cuando FinFisher parec\u00eda haber desaparecido.&nbsp;<\/p>\n\n\n\n<p>Despu\u00e9s de esta fase, las soluciones de Kaspersky comenzaron a detectar instalaciones sospechosas de aplicaciones leg\u00edtimas como TeamViewer, VLC Media Player y WinRAR, que conten\u00edan c\u00f3digo malicioso, no asociado a alg\u00fan malware conocido. A partir de esto descubrieron un sitio web en birmano que conten\u00eda los instaladores infectados y muestras de FinFisher para Android, ayudando as\u00ed a identificar que estaban troyanizados con el mismo spyware. Este descubrimiento impuls\u00f3 a los investigadores de Kaspersky a indagar m\u00e1s sobre FinFisher.<\/p>\n\n\n\n<p>A diferencia de las versiones anteriores del software esp\u00eda, que conten\u00edan el troyano en la aplicaci\u00f3n infectada, las nuevas muestras est\u00e1n protegidas por dos componentes: un prevalidador no persistente y un posvalidador. El primero de estos componentes ejecuta varias comprobaciones de seguridad para garantizar que el dispositivo que est\u00e1 infectando no pertenezca a un investigador de seguridad. Solo cuando se aprueban las comprobaciones, el servidor proporciona el componente pos-validador; este componente garantiza que la v\u00edctima infectada sea la prevista. Es en este instante cuando el servidor ordena la implementaci\u00f3n de la plataforma troyana completa.<\/p>\n\n\n\n<p>FinFisher cuenta con cuatro ofuscadores complejos hechos a la medida. La funci\u00f3n principal de esta ofuscaci\u00f3n es ralentizar el an\u00e1lisis del software esp\u00eda. Adem\u00e1s de eso, el troyano tambi\u00e9n emplea formas peculiares de recopilar informaci\u00f3n. Por ejemplo, utiliza el modo de desarrollador en los navegadores para interceptar la protecci\u00f3n del tr\u00e1fico, a trav\u00e9s del protocolo HTTPS.<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"386\" src=\"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2021\/10\/KL2121-1024x386.png\" alt=\"\" class=\"wp-image-9846\" srcset=\"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2021\/10\/KL2121-1024x386.png 1024w, https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2021\/10\/KL2121-300x113.png 300w, https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2021\/10\/KL2121-768x289.png 768w, https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2021\/10\/KL2121.png 1263w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption><br><em>Ejemplo de propiedades de tareas programadas<\/em><\/figcaption><\/figure><\/div>\n\n\n\n<p>Los investigadores tambi\u00e9n descubrieron una muestra de FinFisher que reemplaza el cargador de arranque UEFI de Windows, un componente que inicia el sistema operativo despu\u00e9s de que se lanza el firmware, por uno malicioso. Esta forma de infecci\u00f3n permite a los atacantes instalar un bootkit sin la necesidad de eludir las comprobaciones de seguridad del firmware. Las infecciones UEFI son muy raras y generalmente dif\u00edciles de ejecutar, pues se destacan por su evasi\u00f3n y persistencia. Aunque, en este caso, los atacantes no infectan el firmware UEFI en s\u00ed, sino la siguiente etapa de arranque, el ataque es especialmente sigiloso, ya que el m\u00f3dulo malicioso se instala en una partici\u00f3n separada que puede controlar el proceso de arranque de la m\u00e1quina infectada.<\/p>\n\n\n\n<p><em>\u201cEl esfuerzo destinado a hacer que FinFisher sea inaccesible para los investigadores de seguridad es particularmente preocupante y bastante impresionante. Al parecer, los programadores enfocaron sus esfuerzos, tanto en las medidas de ofuscaci\u00f3n y anti an\u00e1lisis, as\u00ed como en el propio troyano. Como resultado, su capacidad para evadir cualquier detecci\u00f3n y an\u00e1lisis hace que este software esp\u00eda sea particularmente dif\u00edcil de rastrear y detectar. El hecho de que este spyware se despliegue con extrema precisi\u00f3n y sea pr\u00e1cticamente imposible de analizar, hace que sus v\u00edctimas sean especialmente vulnerables, resultando en que los expertos se enfrenten a un desaf\u00edo especial: tener que invertir una cantidad abrumadora de recursos para desenredar todas y cada una de las muestras. Amenazas complejas como FinFisher destacan la importancia de la cooperaci\u00f3n y el intercambio de conocimientos entre los investigadores de seguridad, as\u00ed como la inversi\u00f3n en nuevas soluciones de seguridad que tienen como objetivo combatir estas amenazas\u201d,<\/em> comenta <strong>Igor Kuznetsov, investigador principal de seguridad del Equipo de An\u00e1lisis e Investigaci\u00f3n Global de Kaspersky.<\/strong><\/p>\n\n\n\n<p><strong>Para protegerse contra amenazas como FinFisher, Kaspersky recomienda:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Bajar las aplicaciones y programas desde sitios web confiables.<\/li><li>Actualizar el sistema operativo y todo el software con regularidad. Muchos problemas de seguridad se pueden resolver instalando versiones actualizadas del software.<\/li><li>Desconfiar siempre de los archivos adjuntos en el correo electr\u00f3nico. Antes de hacer clic para abrir un archivo adjunto o seguir un enlace, considere los siguiente: \u00bfEs de alguien que conoce y en quien conf\u00eda? \u00bfEs algo que espera?; \u00bfEst\u00e1 limpio? Coloque el cursor sobre los enlaces y los archivos adjuntos para ver su nombre o ad\u00f3nde van realmente.<\/li><li>Evitar instalar software procedente de fuentes desconocidas. Puede contener archivos maliciosos y, a menudo, los contiene.<\/li><li>Utilizar una soluci\u00f3n de seguridad robusta como <a href=\"https:\/\/latam.kaspersky.com\/android-security\" target=\"_blank\" rel=\"noreferrer noopener\">Kaspersky Internet Security for Android<\/a>\u202fo\u202f<a href=\"https:\/\/latam.kaspersky.com\/total-security\" target=\"_blank\" rel=\"noreferrer noopener\">Kaspersky Total Security<\/a> en todas las computadoras y dispositivos m\u00f3viles.<\/li><\/ul>\n\n\n\n<p><strong>Para la protecci\u00f3n de las organizaciones, Kaspersky sugiere:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Establecer una pol\u00edtica espec\u00edfica para el uso de software no corporativo. Educar a sus empleados sobre los riesgos que implica bajar aplicaciones no autorizadas de fuentes no confiables.<\/li><li>Brindar a su personal <a href=\"https:\/\/latam.kaspersky.com\/small-to-medium-business-security\/security-awareness-platform\">capacitaci\u00f3n b\u00e1sica en higiene de ciberseguridad<\/a>, ya que muchos ataques dirigidos comienzan con phishing u otras t\u00e9cnicas de ingenier\u00eda social.<\/li><li>Instalar soluciones anti-APT y EDR, lo que permite el descubrimiento y la detecci\u00f3n de amenazas, la investigaci\u00f3n y la reparaci\u00f3n oportuna de las capacidades de incidentes. Proporcione a su equipo de SOC acceso a la inteligencia contra amenazas m\u00e1s reciente y capac\u00edtelos peri\u00f3dicamente con entrenamiento profesional. Todo lo anterior est\u00e1 disponible en la estructura de <a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\">Kaspersky Expert Security<\/a>.<\/li><li>Junto con la protecci\u00f3n adecuada de <em>endpoints<\/em>, los servicios dedicados pueden ayudar contra los ataques m\u00e1s prominentes. El servicio <a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/managed-detection-and-response\">Kaspersky Managed Detection and Response<\/a> puede ayudar a identificar y detener ataques en sus primeras etapas, antes de que los atacantes logren sus objetivos.<\/li><\/ul>\n\n\n\n<p>Lea el informe completo sobre FinFisher en <a href=\"https:\/\/securelist.com\/finspy-unseen-findings\/104322\/\">Securelist<\/a>.<\/p>\n\n\n\n<p><strong>Acerca de Kaspersky<\/strong><\/p>\n\n\n\n<p>Kaspersky es una empresa global de ciberseguridad y privacidad digital fundada en 1997. La profunda experiencia de Kaspersky en inteligencia de amenazas y seguridad se transforma constantemente en soluciones y servicios de seguridad innovadores para proteger a empresas, infraestructuras cr\u00edticas, gobiernos y consumidores en todo el mundo. El amplio portafolio de seguridad de la compa\u00f1\u00eda incluye una protecci\u00f3n de <em>endpoints<\/em> l\u00edder y una serie de soluciones y servicios de seguridad especializados para combatir las amenazas digitales m\u00e1s avanzadas y en evoluci\u00f3n. M\u00e1s de 400 millones de usuarios est\u00e1n protegidos por las tecnolog\u00edas de Kaspersky y ayudamos a 240,000 clientes corporativos a proteger lo que m\u00e1s valoran. Obtenga m\u00e1s informaci\u00f3n en <a href=\"http:\/\/latam.kaspersky.com\">http:\/\/latam.kaspersky.com<\/a><\/p>\n\n\n\n<p>&#8211;<\/p>\n\n\n\n<p>Syspertec sas<\/p>\n\n\n\n<p>Agencia de Prensa y Relaciones P\u00fablicas<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El spyware es capaz de recopilar archivos borrados, as\u00ed como captar se\u00f1ales de streaming en vivo, grabar datos y obtener acceso a la c\u00e1mara web y micr\u00f3fono del dispositivo infectado Los investigadores de Kaspersky presentaron una investigaci\u00f3n exhaustiva sobre todas las actualizaciones recientes introducidas en el software esp\u00eda FinSpy para Windows, Mac OS, Linux y [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":9847,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"nf_dc_page":"","footnotes":""},"categories":[243],"tags":[195,119],"class_list":["post-9844","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-kaspersky","tag-syspertec","tag-tecnologia"],"jetpack_featured_media_url":"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2021\/10\/Kaspersky_FinFisher.jpg","_links":{"self":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/9844","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/comments?post=9844"}],"version-history":[{"count":1,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/9844\/revisions"}],"predecessor-version":[{"id":9848,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/9844\/revisions\/9848"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/media\/9847"}],"wp:attachment":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/media?parent=9844"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/categories?post=9844"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/tags?post=9844"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}